Рейтинг:0

Домен присоединился к WAP в DMZ

флаг ng

На сегодняшний день я использовал ADFS только для приложений, поддерживающих требования.

Сейчас я рассматриваю возможность использования его для некоторых приложений, не поддерживающих претензии.

Я читал, что для этого сервер WAP должен быть присоединен к домену, чтобы он мог выполнять ограниченное делегирование Kerberos.

Ранее мне говорили, что серверы, присоединенные к домену, не должны находиться в демилитаризованной зоне. Предполагая, что этот совет по-прежнему является передовой практикой, каков наиболее безопасный способ развертывания WAP-серверов, присоединенных к домену, в демилитаризованной зоне? ..... И существуют ли какие-либо альтернативные конфигурации, которые по-прежнему разрешают аутентификацию для приложений, не поддерживающих утверждения

Спасибо за вашу помощь

Рейтинг:0
флаг us

Каков наиболее безопасный способ развертывания WAP-серверов, присоединенных к домену, в DMZ?

Если вам абсолютно необходимо иметь присоединенные к домену серверы в DMZ, не размещайте контроллеры домена с возможностью записи в DMZ — только контроллеры домена только для чтения. Как правило, присоединенные к домену серверы в DMZ увеличивают риски безопасности, поэтому с точки зрения безопасности этого следует избегать, если это возможно.

И существуют ли какие-либо альтернативные конфигурации, которые по-прежнему разрешают аутентификацию для приложений, не поддерживающих утверждения?

Прокси приложения Azure AD будет хорошей альтернативой. Он поддерживает различные SSO, включая Kerberos, и расширенные правила безопасности (с Условный доступ Azure AD). Помимо расширенных средств контроля безопасности, основное преимущество заключается в том, что вам не нужно размещать какие-либо серверы внутри DMZ или открывать входящие порты на вашем брандмауэре. У него есть свои соображения и ограничения, которые могут относиться или не относиться к вашему делу. Это зависит от самого приложения, географии пользователей и некоторых других факторов.

Steve avatar
флаг ng
Спасибо, Евгений. Кажется странным, что это стандартное развертывание Microsoft, учитывая компромисс безопасности, но я построю доказательство концепции с помощью rodc.
Jevgenij Martynenko avatar
флаг us
@Steve RODC в DMZ нуждается в сетевом доступе к локальной сети, поэтому это повышает риск, поскольку увеличивает количество нарушений. Но он также предоставляет дополнительные функции, такие как единый вход Kerberos.Производительность всегда влияет на безопасность (и наоборот). Боюсь, в случае AD это так задумано. Современные технологические решения, такие как Azure AD, намного лучше снижают эти риски. AD как технология была создана для мира, отличного от того, в котором мы сейчас живем.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.